Compania Google utilitar , permițând urmărirea și blocarea , realizate folosind dispozitive USB malițioase care simulează o tastatură USB pentru substituirea ascunsă a apăsărilor de taste (de exemplu, în timpul atacului ar putea fi o secvență de apăsări care duce la deschiderea unui terminal și la executarea unor comenzi aleatorii). Codul este scris în Python și sub licența Apache 2.0.
Utilitarul este lansat sub forma unui serviciu systemd și poate funcționa în moduri de monitorizare și prevenire a atacurilor. În modul de monitorizare se determină posibilele atacuri și se înregistrează activitățile legate de tentativele de utilizare a dispozitivelor USB în scopuri necorespunzătoare pentru substituirea input-ului. În modul de protecție, la detectarea unui dispozitiv potențial dăunător, acesta este deconectat de la sistem la nivel de driver.
Activitatea malițioasă este determinată pe baza analizei euristice a tipului de input și a întârziilor dintre apăsările de taste — atacul este de obicei realizat în prezența utilizatorului și pentru ca acesta să rămână neobservat, apăsările simulate sunt trimise cu întârzieri atipice pentru input-ul obișnuit de tastatură. Pentru a modifica logica de detectare a atacurilor, sunt oferite două setări KEYSTROKE_WINDOW și ABNORMAL_TYPING (prima definește numărul de apăsări pentru analiză, iar a doua pragul de interval dintre apăsări).
Atacul poate fi realizat printr-un dispozitiv care nu ridică suspiciuni, cu un firmware modificat, de exemplu, o tastatură poate fi simula în , , sau (în se propune un utilitar special pentru substituirea input-ului de la un smartphone conectat la portul USB cu sistemul de operare Android). Pentru a complica atacurile prin USB, pe lângă ukip, se poate utiliza și pachetul , care permite conectarea dispozitivelor doar dintr-un whitelist sau blochează posibilitatea de conectare a dispozitivelor USB externe în timpul blocării ecranului și nu permite funcționarea cu aceste dispozitive după ce utilizatorul revine.
Sursa: opennet.ro
